DORA Register of Information — IKT-leverandører, indberetning til Finanstilsynet og typiske fejl
Hvad er Register of Information?
Register of Information er et struktureret register over alle den finansielle enheds kontraktlige aftaler om brug af IKT-tjenester leveret af tredjepartsleverandører — med angivelse af, hvilke aftaler der understøtter kritiske eller vigtige funktioner. Forpligtelsen følger af artikel 28, stk. 3, i DORA (forordning (EU) 2022/2554).
Registret er rygraden i DORA’s styring af tredjepartsrisiko: uden et retvisende register kan hverken enheden selv, revisor eller tilsynet vurdere afhængigheden af IKT-leverandører.
Hvem indberetter, og til hvem?
Den finansielle enhed vedligeholder registret løbende og indberetter det til den kompetente myndighed — i Danmark Finanstilsynet. Myndighederne videresender registrene til de europæiske tilsynsmyndigheder (ESA’erne: EBA, EIOPA og ESMA), som bl.a. bruger dem til at udpege kritiske tredjepartsleverandører af IKT-tjenester under EU-tilsyn.
Den første indsamling af registre fandt sted i foråret 2025, og indberetningen gentages herefter i en fast kadence efter tilsynets anvisninger. Registret skal desuden kunne stilles til rådighed for tilsynet på anmodning.
Hvilke data skal registret indeholde om IKT-leverandører?
- identifikation af leverandøren (herunder LEI-kode, hvor det er relevant),
- beskrivelse af de leverede IKT-tjenester og deres kategori,
- hvilke funktioner tjenesterne understøtter, og om de er kritiske eller vigtige,
- kontraktdata: løbetid, opsigelsesvilkår og exit-strategi,
- underleverandørkæder for kritiske eller vigtige funktioner,
- lokationer for levering af tjenesten og for databehandling.
Sådan forbereder I jer
- lav en fuldstændig oversigt over alle IKT-kontrakter — ikke kun de åbenlyse IT-aftaler,
- klassificér, hvilke kontrakter der understøtter kritiske eller vigtige funktioner,
- indhent manglende stamdata om leverandørerne (bl.a. LEI-koder),
- etabler en proces for løbende vedligeholdelse, så registret ikke forældes,
- validér datakvalitet og format, før registret indberettes til Finanstilsynet.
Typiske fejl
- registret behandles som en engangsopgave i stedet for en løbende proces,
- ufuldstændig dækning — kun klassiske IT-leverandører medtages, ikke alle IKT-tjenester,
- manglende kobling mellem den enkelte kontrakt og den kritiske funktion, den understøtter,
- huller i underleverandørkæden for kritiske funktioner,
- ingen evidens bag kritikalitetsklassifikationen — den kan ikke forsvares over for tilsynet.
Sådan understøtter Audnexa arbejdet med registret
Audnexa understøtter tredjepartsdelen af en DORA-audit: gennemgang af registret og kontraktgrundlaget med henvisninger til evidens og et fuldt audit trail, samlet i et gennemgangsklart rapportudkast til ledelsen. I offline-tilstand (Bank Mode) forbliver materialet i kundens infrastruktur, og et menneske godkender hver rapport.
Et modent værktøj, formet gennem flere års auditpraksis hos Virtline (ISO/IEC 27001). Det erstatter hverken revisors erklæring eller juridisk rådgivning.
Ofte stillede spørgsmål
Hvad er Register of Information under DORA?
Et register over alle den finansielle enheds kontraktlige aftaler om brug af IKT-tjenester, med angivelse af kritiske eller vigtige funktioner. Forpligtelsen følger af artikel 28, stk. 3, i forordning (EU) 2022/2554.
Hvem skal indberette registret til Finanstilsynet?
Finansielle enheder under Finanstilsynets tilsyn — bl.a. banker, forsikringsselskaber, fondsmæglerselskaber og betalingsinstitutter. Finanstilsynet videresender registrene til ESA’erne.
Hvor ofte skal registret indberettes?
Registret skal vedligeholdes løbende og indberettes efter tilsynets anvisninger — den første indsamling fandt sted i foråret 2025, og indberetningen gentages herefter i en fast kadence. Det skal desuden kunne fremvises på anmodning.
Hvad bruger ESA’erne registrene til?
EBA, EIOPA og ESMA bruger de indsamlede registre til at kortlægge koncentrationsrisiko i sektoren og til at udpege kritiske tredjepartsleverandører af IKT-tjenester, som underlægges EU-tilsyn.
Kan arbejdet med registret ske uden at flytte data ud af huset?
Ja. Med et on-premise-værktøj i offline-tilstand (som Audnexas Bank Mode) forbliver kontraktdata og auditmateriale i enhedens egen infrastruktur, uden udgående trafik som standard.
Kilder
Indholdet er alene til orientering og udgør ikke juridisk rådgivning, en revisors erklæring eller en formel afgørelse om overholdelse.